К обсуждениям

Cisco TS Agent 1.4.3: аудит сопоставления пользователей и правил

Редакция VOne Технологии

Что проверить при CVE-2026-20028: версию TS Agent, область идентификации пользователей, события сопоставления и обновление до 1.4.3 без имитации обхода firewall.

Определите роль агента в политике

Cisco связывает проблему с неправильным сопоставлением сетевых соединений и пользовательских учётных записей: аутентифицированный пользователь мог получить правила другого пользователя. Это не общий отказ межсетевого экрана и не утверждение о компрометации каждой установки. Составьте карту: на каких терминальных серверах работает TS Agent, какой firewall потребляет mapping, какая команда владеет политиками и какая версия фактически установлена. Не включайте в общий отчёт имена пользователей, адреса сессий или правила целиком. Если агент не используется, зафиксируйте это как проверенный факт, а не как предположение по отсутствию ярлыка.

Соберите безопасную исходную линию

До обновления выберите две или три штатные роли с заранее известными разрешениями и зафиксируйте только обезличенные идентификаторы роли, время входа и ожидаемый класс политики. Не создавайте трафик к запрещённому ресурсу и не пытайтесь наследовать чужое правило. Цель исходной линии — доказать, что после обновления обычные разрешённые сессии по-прежнему сопоставляются с правильной ролью. Отдельно сохраните состояние службы, версию драйвера и время последней синхронизации. Если исходная линия уже показывает путаницу ролей, окно обновления превращается в инцидент и требует владельца безопасности.

Сверьте версию с границей 1.4.3

Официальная таблица Cisco указывает 1.4.3 как первую исправленную версию, а более ранние выпуски — как требующие обновления. Не считайте номер установщика доказательством: подтвердите версию работающей службы после перезапуска и источник пакета. Workaround в advisory отсутствует, поэтому ручная правка правил либо расширение разрешений не закрывает запись. Перед canary проверьте совместимость сервера, резервную копию конфигурации и способ возврата. Стоп-критерий — отсутствие доступа к утверждённому пакету или невозможность восстановить прежнюю службу без потери журнала mapping.

Проведите canary по нормальному сценарию

Обновите один неключевой сервер в согласованное окно. После запуска проверьте состояние агента, связь с firewall и те же разрешённые действия для эталонных ролей. Сравните время появления mapping и назначенный класс политики с исходной линией. Не воспроизводите crafted traffic из описания уязвимости и не публикуйте детали правил. Если роли меняются местами, mapping запаздывает сверх обычного интервала или служба нестабильна, остановите распространение и верните утверждённую версию. Успешный canary подтверждает только этот сервер и его интеграцию, а не весь парк.

Закройте запись доказуемо

Для каждого узла сохраните версию до и после, время окна, источник пакета, результат штатных сессий и владельца проверки firewall. Cisco сообщала, что на момент публикации не знала о публичных объявлениях или вредоносном использовании CVE-2026-20028; это контекст приоритизации, но не замена исправлению. Закрытие требует 1.4.3 или более новой подтверждённой исправленной версии и корректного mapping. Если отдельный сервер нельзя обновить, оставьте его в реестре исключений с ограниченным сроком и компенсирующими мерами, утверждёнными владельцем безопасности.

Материал подготовлен редакцией VOne с применением ИИ для структуры; затронутые версии, фикс 1.4.3, условия и отсутствие workaround вручную сверены по advisory Cisco.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.